Skip to main content

Comment TechnologyOne réduit les frictions liées à la sécurité de 90 minutes à quelques secondes avec Snyk

Étude de cas client

Nick Baker

Security Operations and Engineering Lead

Chris Polkinghorne

Head of Security and Compliance Programs

Emplacement: Brisbane, Australia

Points forts:

Fin des frictions pour les développeurs grâce à l’approche shift-left : les correctifs de sécurité, qui prenaient beaucoup de temps et intervenaient tard dans le cycle, sont désormais traités en amont grâce à l’analyse des demandes de tirage (PR). Les développeurs peuvent ainsi détecter et corriger les vulnérabilités tôt dans le cycle de développement, souvent sans effort supplémentaire.

Intégration rapide et couverture immédiate : tous les logiciels de son vaste ensemble de dépôts de code ont été intégrés en quelques jours. Avec les recommandations de Snyk dans l’IDE, la correction d’une vulnérabilité ne prend plus que quelques secondes.

Des résultats pertinents et peu de bruit : en se concentrant sur les problèmes de sécurité importants, Snyk a rapidement gagné la confiance des équipes et favorisé son adoption par les équipes de développement.

TechnologyOne est bien plus qu’un fournisseur mondial de progiciels de gestion intégrés (ERP) en SaaS : l’entreprise conçoit, déploie et exploite tous ses logiciels en interne, sans faire appel à des consultants externes. Cette offre de bout en bout constitue un véritable facteur de différenciation et change radicalement la donne pour ses clients. L’entreprise cultive un engagement profond, où elle « se soucie sans relâche » de la sécurité de ses clients, qu’ils soient à ses côtés depuis six mois ou depuis 20 ans. 

Nick Baker, responsable des opérations et de l’ingénierie de sécurité, et Chris Polkinghorne, directeur des programmes de sécurité et de conformité, savaient que pour maintenir ce haut niveau de confiance et accélérer le travail de leurs équipes de développement, ils devaient transformer en profondeur leur programme de sécurité des applications (AppSec). 

Le défi : un manque de visibilité et des goulets d’étranglement dans le développement

Auparavant, l’équipe s’appuyait sur un mélange d’outils open source et d’outils d’analyse statique du code (SCA) développés en interne. Principalement conçus pour le code .NET, majoritaire dans l’entreprise, ces outils maison ne couvraient pas les nouvelles plateformes et technologies que l’entreprise souhaitait explorer. S’ils répondaient au départ aux besoins de sécurité fondamentaux, ils sont vite devenus un frein pour les équipes d’ingénierie. 

Nick explique : « Comme la majeure partie de notre code était en .NET, la portée était très limitée. Nous n’avions aucun outil pour prendre en charge de nouvelles plateformes et technologies. »

Nick ajoute que les outils existants généraient trop de bruit : « Un rapport faisait état de “milliers de jours de dette technique”. Les faux positifs compliquaient les “échanges constructifs” avec les équipes produit. » 

Les problèmes de sécurité étaient souvent découverts juste avant la mise en production, au pire moment possible. C’était une préoccupation majeure pour l’équipe de sécurité, car elle disposait de capacités très limitées. 

« Les développeurs n’avaient aucune visibilité avant d’être sur le point de livrer », se souvient Nick. « Cela coûte cher. S’ils découvraient un problème de sécurité, ils devaient revenir en arrière, le corriger, puis recommencer tout le cycle. »

Pour les produits de grande envergure, un seul correctif pouvait entraîner des heures de reconstruction et de nouveaux tests.

« La compilation de certains de nos logiciels prend à elle seule 30 minutes », explique Nick. « S’il faut la lancer trois fois pour un seul correctif, cela représente 90 minutes perdues. »

L’équipe devait transmettre plus tôt et plus souvent les retours de sécurité aux développeurs, directement dans leur flux de travail

Les exigences étaient alors claires : réduire le bruit, étendre la couverture à plusieurs langages et frameworks, et fournir aux développeurs des retours rapides et contextualisés, sur lesquels ils pourraient agir.

La solution : un partenaire collaboratif, qui fournit des résultats pertinents sans générer de bruit inutile

Lors de l’évaluation des solutions, l’équipe de TechnologyOne avait défini des critères incontournables, tous destinés à faire de l’outil un levier pour l’entreprise :

  • Des résultats pertinents et peu de bruit : les outils historiques submergeaient les équipes de résultats impossibles à exploiter et de problèmes mineurs détectés par les outils de linting.

  • Combler les lacunes de couverture : la solution devait prendre en charge plusieurs langages sur .NET, Node.js, Python, Go et bien d’autres, et pas seulement la pile technologique historique de TechnologyOne.

  • Une couverture complète : prendre en charge à la fois l’analyse des composants tiers (SBOM) et l’analyse statique du code.

  • Évolutivité : la solution devait pouvoir s’adapter à des milliers de dépôts.

L’équipe Snyk s’est distinguée comme un véritable partenaire, tant par la compatibilité technique que par la qualité de la collaboration. Nick raconte : « Dès les premières réunions, Snyk nous a aidés à résoudre de vrais problèmes. La collaboration était au rendez-vous dès le premier jour. »

La décision de TechnologyOne de passer par AWS Marketplace pour acquérir Snyk a encore simplifié le processus, permettant à l’équipe de passer rapidement de l’évaluation au déploiement. Le déploiement de Snyk a été rapide et transformateur. TechnologyOne a intégré tous ses logiciels à partir de ses dépôts de code en quelques jours. Un progrès considérable par rapport aux outils précédents. 

« Nous avions besoin d’une couverture presque immédiate, et nous l’avons obtenue en quelques jours, pas en quelques semaines ni en quelques mois », explique Nick. 

Le partenariat avec Snyk ne s’est pas limité aux outils. Lorsqu’une équipe produit s’est retrouvée bloquée, l’équipe d’ingénierie de Snyk est arrivée avec un correctif fonctionnel et a permis de poursuivre le travail.

« J’ai été impressionné ; l’équipe produit était vraiment satisfaite de la façon dont la situation a été gérée. »

Les résultats : rapidité et confiance

Obtenir rapidement des résultats est essentiel, que vous ayez quatre développeurs ou 400. Avec Snyk, les responsables de la sécurité pouvaient constater l’adoption de pratiques sécurisées sans avoir à relancer chaque équipe.

Chris explique : « Nous voulons que nos équipes de développement avancent vite tout en travaillant en sécurité. C’est incontournable. La solution nous a apporté cette assurance, avec des données montrant que les équipes font ce qu’il faut tout en maintenant leur rythme. » 

Cela correspond à la promesse de marque de TechnologyOne : innover de manière sûre et fiable.

En remplaçant ses outils historiques bruyants et inefficaces, TechnologyOne a gagné en visibilité sur l’ensemble de son vaste codebase et réduit le temps nécessaire pour corriger les vulnérabilités. 

Une véritable approche shift-left, pour améliorer l’expérience des développeurs sans friction

L’analyse des demandes de tirage a été déployée du jour au lendemain. « Nous avons pu l’activer, et cela a simplifié la vie des gens », souligne Nick. 

Les bénéfices de cette approche shift-left étaient bien réels. Elle a directement résolu un problème coûteux dans le cycle de développement logiciel (SDLC) de TechnologyOne : des boucles de retour tardives qui entraînaient plusieurs heures de reconstruction et retardaient les validations de mise en production. Désormais, les développeurs reçoivent des recommandations en quelques secondes, directement sur la ligne de code concernée.

Chris explique : « Avec Snyk et l’IDE, le développeur voit la ligne concernée, reçoit une recommandation, apporte une modification en quelques secondes et passe à la suite. » 

La sécurité, un levier plutôt qu’un frein

Snyk a transformé l’expérience des développeurs en intégrant directement les retours de sécurité à leur flux de travail, faisant de la sécurité un levier plutôt qu’un frein. La culture de sécurité de TechnologyOne se distingue fondamentalement de celle de nombreuses entreprises de logiciels pour grandes entreprises. 

Le partenariat avec Snyk a transformé l’approche de TechnologyOne en matière de sécurité des applications : la sécurité n’est plus un obstacle au développement, mais un levier essentiel de rapidité et de qualité dans le travail des développeurs. 

« Nous voulons que notre équipe de sécurité soit perçue comme une équipe facilitatrice », explique Chris. « La réponse est rarement “Non, vous ne pouvez pas”. C’est plutôt “Oui, sous certaines conditions”. »

Cet état d’esprit, qui allie rapidité et sécurité, contribue à faire de TechnologyOne un lieu de travail remarquable.

Et maintenant : développer la formation des développeurs avec Snyk Learn

La prochaine étape consistait à déployer Snyk Learn afin de proposer aux équipes des formations contextualisées et adaptées à leurs piles technologiques. L’objectif ? Faire du codage sécurisé un réflexe.

Chris souligne : « Quand des centaines de développeurs travaillent sur différentes plateformes et piles technologiques, il est très difficile de concevoir une formation reproductible qui réponde à tous ces défis spécifiques. Historiquement, nos formations étaient soit “voici les logiciels que nous utilisons au quotidien”, soit “voici une formation générique”. Il y avait un véritable décalage. » 

Nick ajoute : « Snyk Learn nous propose du contenu adapté à la pile technologique de chaque équipe, et c’est ce qui permet de retenir les acquis. Personne n’aime suivre une formation générique. Avec Snyk Learn, le contenu est pertinent, captivant et vraiment utile. »

En intégrant Snyk à chaque étape du cycle de vie logiciel, TechnologyOne a instauré une culture où la sécurité est pensée dès la conception, permettant aux développeurs d’avancer vite et avec confiance. L’entreprise a ainsi démontré que rapidité et sécurité ne sont pas incompatibles. Bien mises en œuvre, elles se renforcent mutuellement.